Il domain hijacking, o furto di dominio, è la perdita del controllo di un nome registrato a causa di accesso non autorizzato, abuso di procedure o modifiche fraudolente presso registrar, registry o sistemi collegati. Chi ottiene il controllo può cambiare i nameserver, spostare la registrazione, alterare i contatti o tentare il trasferimento verso un altro account. Gli effetti possono includere interruzione di sito e posta, deviazione degli utenti verso pagine ingannevoli e abuso dell’identità del titolare. È un incidente di sicurezza che riguarda il controllo amministrativo del dominio, non semplicemente un guasto DNS o una password dimenticata.
Come può accadere
Un account registrar protetto da password riutilizzata o sottratta può essere compromesso tramite phishing, malware o violazioni di servizi terzi. L’attaccante può intervenire sull’email amministrativa e poi avviare un reset delle credenziali, rendendo più difficile il recupero. Altri rischi includono furto della SIM o del numero usato per l’autenticazione, caselle email non protette, errori di verifica dell’identità, social engineering verso l’assistenza e accessi condivisi senza controllo. In alcuni casi il problema nasce da un account di reseller o da una procedura di trasferimento gestita in modo non sicuro.
Non ogni cambio DNS sospetto costituisce hijacking. Un errore operativo, la scadenza del dominio, la compromissione del sito o la modifica da parte di un collaboratore autorizzato possono produrre sintomi simili. La distinzione va stabilita verificando registro delle attività, accessi, contatti, stato del dominio e comunicazioni del provider. Una risposta affrettata può cancellare evidenze o peggiorare un’interruzione; è utile documentare orari, schermate, email e identificativi dei ticket, conservando i dati senza divulgarli pubblicamente.
Prevenzione
La protezione parte dalla sicurezza dell’account registrar e delle caselle email che possono reimpostarlo. Password uniche custodite in un gestore, autenticazione a più fattori con metodi robusti, account individuali e privilegi minimi riducono il rischio. I registrar dovrebbero offrire blocco del trasferimento e, per domini di particolare valore, eventuali procedure di registry lock con verifica fuori banda. Il titolare deve mantenere aggiornati i contatti, controllare notifiche di cambio e rinnovo e limitare chi può accedere alla gestione del dominio. Le chiavi API DNS vanno separate per scopo e revocate quando non servono più.
È utile conservare una scheda aggiornata con registrar, registrante, scadenza, nameserver, procedure di recupero e referenti autorizzati, evitando di inserire password o token in documenti non protetti. Alert per cambio di titolare, nameserver, DNSSEC, blocco e trasferimento permettono di reagire prima che l’abuso si consolidi. Una policy interna deve definire chi approva le modifiche e come si conferma una richiesta urgente: le istruzioni ricevute via email dovrebbero essere verificate su un canale indipendente, soprattutto quando chiedono trasferimenti o cambi di accesso.
Risposta all’incidente
Se si sospetta un furto, occorre contattare immediatamente il registrar tramite i recapiti ufficiali già noti, non quelli contenuti nel messaggio sospetto. Si chiede il blocco delle modifiche o del trasferimento e la conservazione dei log, seguendo la procedura ufficiale di contestazione. In parallelo si mette in sicurezza email, identità e dispositivi dell’amministrazione e si revocano sessioni o credenziali compromesse. Le modifiche DNS di emergenza devono essere valutate con attenzione per non cancellare tracce e per garantire continuità dei servizi. Per danni o trasferimenti internazionali possono essere necessari consulenti legali, forze dell’ordine o procedure di risoluzione previste dall’estensione.
Dopo il recupero si verificano proprietà, contatti, stato di blocco, delega DNS, record, certificati, posta e account collegati. Si ricostruisce la cronologia, si ruotano credenziali e chiavi e si aggiorna il piano di risposta. In sintesi, il domain hijacking è una compromissione del controllo del dominio; la prevenzione combina protezione dell’identità e del registrar, notifiche tempestive e procedure di recupero già definite.
← Tutto il glossario